<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
    <title>勝手にウイルステスト</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/" />
    <link rel="self" type="application/atom+xml" href="http://www.antivirushell.com/atom.xml" />
    <id>tag:www.antivirushell.com,2008-02-15://1</id>
    <updated>2008-09-03T02:57:54Z</updated>
    <subtitle>パソコンウイルス対策製品のレビュー及びレポートを掲載。2008年3月2日antivirushell.comへ移転</subtitle>
    <generator uri="http://www.sixapart.com/movabletype/">Movable Type 4.1</generator>

<entry>
    <title>Google Chrome フィッシングテストとリダイレクトトラップテスト</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/09/google-chrome-1.html" />
    <id>tag:www.antivirushell.com,2008://1.367</id>

    <published>2008-09-03T02:31:17Z</published>
    <updated>2008-09-03T02:57:54Z</updated>

    <summary>Google Chromeのフィッシング保護機能と、Antivirus2009の...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="セキュリティ製品情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[Google Chromeのフィッシング保護機能と、Antivirus2009のリダイレクトトラップページをとめることが出来るかどうか簡単にテストしてみました。<br /><br />尚、フィッシングサイト保護テストにはhttp://www.phishtank.com/の最新トップ3（2008年9月3日午前10時頃の最新情報より）のフィッシングサイトでテストしてみました<br /><br />注：http://www.phishtank.com/はフィッシングサイトを情報公開されていますが、フィッシングサイトにはページを開くだけでトロイウイルスに感染するサイトもあるので、決して個人は興味本位で見に行かないようにお願いします。<br /><br /><br /> ]]>
        <![CDATA[まずフィッシングサイト報告一番トップにあったサイトを開いてみた結果です。<br />奥のブラウザがGoogle Chrome、左下FireFox、右下Operaになります。<br /><br />Operaのみブロックに成功<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho001.gif"><img alt="gcho001.gif" src="http://www.antivirushell.com/gif/gcho001-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br /><div><br /></div>

<br clear="all" />

トップ2のフィッシングサイトテスト。何れのブラウザもブロックに成功<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho002.gif"><img alt="gcho002.gif" src="http://www.antivirushell.com/gif/gcho002-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br />
<div><br /></div>

<br clear="all" />

トップ3のフィッシングサイトのテスト結果です。何れのブラウザもブロックに成功。
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho003.gif"><img alt="gcho003.gif" src="http://www.antivirushell.com/gif/gcho003-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span>

<br clear="all" />

<br />フィッシング保護機能に付きましては、何れのブラウザも可也対応は早いものと推測します。<br /><br />次に一番やっかいなリダイレクトトラップをGoogle Chromeでも出現してしまうのかをテスト。<br /><br />今海外もっとも流行っているアフィリエイトで偽者セキュリティを売りつけるトラップです。特に英文で検索すると以下のトラップサイト出現率が多いです。もしも仮に以下の様なサイトが出現したら、落ち着いて何も作業せずモデムの電源をOFFにしてインターネットからパソコンを切り離し、パソコンを再起動しモデムの電源をONで対処下さい。

<br /><br />まず以下の様に検索結果にあるWEBサイトを開くと、突然Antivirus2009のポップアップ窓が表示されます。次の画像を参照<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho004.gif"><img alt="gcho004.gif" src="http://www.antivirushell.com/gif/gcho004-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br /><div><br /></div>

<br clear="all" />

以下の様にやはりポップアップ窓が表示されてしまいます。一応この時点では悪質なマルウェアには感染しません。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho005.gif"><img alt="gcho005.gif" src="http://www.antivirushell.com/gif/gcho005-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br />
<div><br /></div>

<br clear="all" />

上の続きです。一応FireFoxでも同じトラップサイトを開いてみた結果です。（ここで作業すると悪質なマルウェアに感染する恐れがあります。）うまくブロックできるのかなと期待したのですが、この類のトラップによる保護は如何なるセキュリティも対応出来ない様子です。左奥のブラウザがGoogle Chromeで右下はFireFoxです。<br /><br />
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho006.gif"><img alt="gcho006.gif" src="http://www.antivirushell.com/gif/gcho006-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span>

<br /><br />最後に、Google Chromeにも仮想化は存在するものの、システム全部を保護できるSafeSpaceの様な仮想化は存在しません。ブラウザのリストア機能のみの仮想化となるようです。<br />図の様に、ブラウザツールメニューからシークレットモードを選択する事で仮想化（ブラウザリストア）状態でインターネットを閲覧する事が出来ます。<br />シークレットモードはブラウザの改変は保護できますが、マルウェアやウイルスが進入した際システムへのダメージは残ります。<br />

<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho0015.gif"><img alt="gcho0015.gif" src="http://www.antivirushell.com/gif/gcho0015-thumb-400x177.gif" class="mt-image-none" style="" width="400" height="177" /></a></span>]]>
    </content>
</entry>

<entry>
    <title>Google Chrome 動画系ウイルス感染に要注意</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/09/google-chrome.html" />
    <id>tag:www.antivirushell.com,2008://1.366</id>

    <published>2008-09-03T00:50:58Z</published>
    <updated>2008-09-03T01:30:47Z</updated>

    <summary>Google Chromeと言うオープンソースの独自オリジナルブラウザの記事を見...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="セキュリティ製品情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[<a href="http://www.google.com/chrome">Google Chrome</a>と言うオープンソースの独自オリジナルブラウザの記事を見かけたので、いったいどんなブラウザなのか調べてみました。<br /><br />非常に軽い便利なタブブラウザで、フィッシング機能にも対応。初心者にも優しいダウンロード補助機能が搭載されています。<br /><br />ただこのWEBサービス上にあるダウンロード補助機能に思わぬ大きな落とし穴が<br />（デフォルト設定にもよる。ファイル保存場所を確認設定だと自動でダウンロードはありません）<br /><br />まず多数のパソコンウイルス対策ソフトで検出が困難な亜種発生率の高いZLOBを入れてくるサイトをFireFoxで開いてみたサンプル画面です。<br /><br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho008.gif"><img alt="gcho008.gif" src="http://www.antivirushell.com/gif/gcho008-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br /><br /> <div><br /></div>]]>
        <![CDATA[執拗にZLOB入りプラグインをダウンロードさせようとしますが、最終的にはファイルのダウンロードは手動での選択が可能です。（これはInternetExplorerも同様です）<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho0010.gif"><img alt="gcho0010.gif" src="http://www.antivirushell.com/gif/gcho0010-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br /><br />一方Google Chromeはデフォルト設定だと自動的にこれらプラグインをダウンロード完了してしまいます。左下にSetup.exeの取得が完了したタスクが表示されている事を確認いただけると思います。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho0011.gif"><img alt="gcho0011.gif" src="http://www.antivirushell.com/gif/gcho0011-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br /><br /><div><br /></div><div>上記自動取得された動画プラグインの様なファイルをVirustotalで検査してみた結果です。<br />殆どのパソコンウイルス対策ツールが検出できないマルウェアZLOBだと言う事を確認いただけると思います。<br /><a href="http://www.virustotal.com/jp/analisis/b66e5dc23d1f83a48f10038189744bca">http://www.virustotal.com/jp/analisis/b66e5dc23d1f83a48f10038189744bca</a><br /></div><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho0012.gif"><img alt="gcho0012.gif" src="http://www.antivirushell.com/gif/gcho0012-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br />
<div><br /></div>

<br clear="all" />

一応安全面を保つために、Google Chromeを利用される場合は、必ず以下のオプションから設定変更してご利用いただく事をお勧め致します。
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho0013.gif"><img alt="gcho0013.gif" src="http://www.antivirushell.com/gif/gcho0013-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span>

<br clear="all" />

<br />上記の設定で同ZLOB配布サイトを開くと以下のように自動でパソコンウイルスを取得する事はなくなります。（キャンセル可能の為）
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/gcho0014.gif"><img alt="gcho0014.gif" src="http://www.antivirushell.com/gif/gcho0014-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span>

<br /><br />くれぐれもGoogleChromeをご利用前に必ず上記の設定確認を行ってからご利用いただく事をお勧め致します。
]]>
    </content>
</entry>

<entry>
    <title>Internet Explorer 8に仮想化が存在すのか</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/09/internet-explorer-8.html" />
    <id>tag:www.antivirushell.com,2008://1.365</id>

    <published>2008-09-01T11:14:58Z</published>
    <updated>2008-09-01T12:15:10Z</updated>

    <summary>先日サイト読者様よりIE8のInPrivateモードに仮想化機能が搭載されている...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="セキュリティ製品情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[先日サイト読者様よりIE8のInPrivateモードに仮想化機能が搭載されているのかを確認依頼がありましたので、簡単ながら確認を試行してみた結果です。<br /><br />結論的になのですがIE8のInPrivateモードには、インターネット閲覧履歴がリストアされる機能のみを搭載となるのではないでしょうか。<br /><br />例えば、cookie、参照URL、参照ページキャッシュ、検索文字列や入力文字列等のゴミ情報をInPrivateモードブラウザを閉じればリストアされると言うサービスのみ。（新バージョンと言う事で脆弱性コードサイトが悉く出力に失敗してテストになりませんでした。）<br /><br />セキュリティ面では現在のBetaバージョン上では、SmartScreenFilterによる悪意あるサイトやフィッシングサイト等を検索サイトからリンクを消す機能もしくは直接パス指定してもブロックされる機能が搭載されるのみの様子です。<br /><br />以下はSmartScreenFilterによりブロックされた悪意あるサイト<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ie8beta001.gif"><img alt="ie8beta001.gif" src="http://www.antivirushell.com/gif/ie8beta001-thumb-400x300.gif" class="mt-image-none" style="" height="300" width="400" /></a></span><br /> <div><br /></div>]]>
        <![CDATA[一応色々脆弱性懸念の存在するサイトを開いてみましたが、コードがそのままブラウザ上に出力されるのでみ特にWindowsシステムへ害を与えるテストを行う事が出来ませんでした。<br />一応悪意あるサイトを幾つかInPrivateとそうでない状態で開いても以下の様にコードもしくは、htmlコードがそのまま出力される状況でした。<br />結局の所、既存のInternetExplorer向け脆弱性コードが適用できない状態だと推測します。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ie8002.gif"><img alt="ie8002.gif" src="http://www.antivirushell.com/gif/ie8002-thumb-400x300.gif" class="mt-image-none" style="" height="300" width="400" /></a></span><br /><div><br /></div>

<br clear="all" />

その他、InPrivateモードでリダイレクトトラップURLを試行。脆弱性対策とはなんら関係有りませんが一応資料と言う事で。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ie8003.gif"><img alt="ie8003.gif" src="http://www.antivirushell.com/gif/ie8003-thumb-400x300.gif" class="mt-image-none" style="" height="300" width="400" /></a></span><br /><br /><div><br /></div>

<br clear="all" />一応簡単ではありますが、ActiveX系トラップも試してみたのですが反応なし？（TaskPatrolでも反応は無し）<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ie8002-2.gif"><img alt="ie8002-2.gif" src="http://www.antivirushell.com/gif/ie8002-2-thumb-400x300.gif" class="mt-image-none" style="" height="300" width="400" /></a></span><br /><div><br /></div>

<br clear="all" />テストが不十分かもしれませんが、InPrivateモードは私的に仮想化と言うよりもブラウザ本体のリストア機能（これも仮想化ですが・・）現状確認の術が無い（ゼロデイアタック試行出来ない）のでレビューはここまでという事でご了承頂きたく存じます。<br /><br /><div><br /></div>]]>
    </content>
</entry>

<entry>
    <title>暴露ウイルス体験ツールを試してみた</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/post-26.html" />
    <id>tag:www.antivirushell.com,2008://1.364</id>

    <published>2008-08-29T00:55:00Z</published>
    <updated>2008-08-29T01:29:00Z</updated>

    <summary>読者さまより頂いた情報で暴露ウイルス体験ツールと言うウイニーやShareにある暴...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="セキュリティ製品情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[読者さまより頂いた情報で<a href="http://www.dit.co.jp/products/exp/index.html">暴露ウイルス体験ツール</a>と言うウイニーやShareにある暴露ウイルスに感染するとどう言ったファイルがP2P上に流れ出てしまうのかを体験できるツールを試してみました。<br /><br />貴重な情報とても感謝致します。<br /><br />実際に私も別のサイトでP2Pをやりたいと願うユーザー様のお手伝いを沢山させて頂いたのですが、パソコンウイルス対策をしていない方がとても多かったです。一応メールマガジン形式でフォロアップは行っていますが、実際問題どう言った懸念があるのか理解頂けていない状況です。<br /><br />暴露ウイルスに感染するとどんなデータが流出するのか自分のパソコンで体験されてみるのも一つのシュミレーションとして考えるのも良いかもしれません。<br /> ]]>
        <![CDATA[この体験ツールはインストール不要タイプです。取得したAntinnyDemo.zipファイルを解凍しAntinnyDemo.exeを実行するだけです。<br /><br />体験ツールの使用許諾書を確認し同意にチェックを入れ圧縮ファイル名表示ボタンを選択<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/2008wi001.gif"><img alt="2008wi001.gif" src="http://www.antivirushell.com/gif/2008wi001-thumb-400x373.gif" class="mt-image-none" style="" width="400" height="373" /></a></span><br /><div><br /></div><br /><br />
ツールの参照としましては、右上の項目は、もしも感染してしまった場合ウイニーやShare上で公開されるファイル名イメージです。メイン項目で確認できるのは流出するパス名とデータ関連を確認する事が出来ます。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/2008wi002.gif"><img alt="2008wi002.gif" src="http://www.antivirushell.com/gif/2008wi002-thumb-400x373.gif" class="mt-image-none" style="" width="400" height="373" /></a></span><br /><div><br /></div>
<br /><br />
昔のシステムなら（98やMEなら）こうしたウイルスに感染してしまうとフリーズ等のシステム不安定状況に陥り（システム再構築等で）情報流出なんてなかったの思うのですが、近年2000やXPの登場で安定した環境を手にする事が出来ましたが、副作用としてこうした問題と向き合う必要が出てきてしまったのかもしれません。
]]>
    </content>
</entry>

<entry>
    <title>ZoneAlarm ForceFieldのレビュー</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/zonealarm-forcefield-1.html" />
    <id>tag:www.antivirushell.com,2008://1.363</id>

    <published>2008-08-27T10:13:27Z</published>
    <updated>2008-08-27T10:40:38Z</updated>

    <summary>先日も脆弱性対策の決定版と案内させて頂きましたZoneAlarm ForceFi...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="セキュリティ製品情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[先日も脆弱性対策の決定版と案内させて頂きましたZoneAlarm ForceField<br /><br />ブラウザの動作領域を仮想化して、外部からのウイルス攻撃から保護出来る新しいセキュリティ製品です。<br /><br />ただ、残念な事に今回は脆弱性攻撃をしてくるサイトが全滅していたので、変わりに基本的な動作面を検証してみることにしてみました。<br /><br />脆弱性攻撃に該当するかどうか不明ですが、一件マルウェアを入れてくるサイトでテストできましたので、まずそちらの動作面からご覧下さい。<br /> ]]>
        <![CDATA[まずZoneAlarm ForceFieldをセットしていない状態で、以下の画像サイトを開くと、TaskPatrolで確認頂ける通り、msn_0807_upd311455.exeが動作します。<br /><br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/zoneff001.gif"><img alt="zoneff001.gif" src="http://www.antivirushell.com/gif/zoneff001-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span><br /><br />以下が上のページを開くと進入してくるマルウェアの検査結果です。<br /><a href="http://www.virustotal.com/jp/analisis/203e1da58bf230d604bb9c4287f0394d">http://www.virustotal.com/jp/analisis/203e1da58bf230d604bb9c4287f0394d</a><br /><br />しかも、このマルウェアは全てのユーザーのスタートアッププログラムに登録されてしまいます。もしも家族共有のPCでこの手の攻撃を受けると最悪の結果となってしまします。<br /><br />以下は上記マルウェアを一旦スーパーアンチスパイウェアで駆除した画面です。（手動でスタートアップから本体も駆除済）<br />Antivirus2008の文字を見ることが出来ると思います。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/zoneff002.gif"><img alt="zoneff002.gif" src="http://www.antivirushell.com/gif/zoneff002-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span><br /><div><br /></div>

<br clear="all" />

上記サイトにあるトラップを確認頂いた上で、以下の動画レポートを参照頂くとテストしている内容を把握いただけると思います。
ただ、二個目のリダイレクトトラップにあるAntivirus2009での事故の後、次のマルウェア配布サイトで強制的にレポートを中断しております旨ご了承の程お願い致します。（何らかの理由でAntivirus2009によるネットワーク負荷が増大でまともにテストできなくなった為。）<br /><br />&nbsp;<object width="425" height="350"><param name="movie" value="http://www.youtube.com/v/OgyXZPf-OF4" />  <embed src="http://www.youtube.com/v/OgyXZPf-OF4" type="application/x-shockwave-flash" width="425" height="350">  </object>

<br clear="all" />

<br />結論的には、ZoneAlarm ForceField
脆弱性攻撃には非常に強いと思います。（また攻撃サイトを発見できればテストしてみたいと思います。）がマルウェア関連に付きましては保護力を期待出来ません。<a href="http://www.antivirushell.com/2008/03/zonealarm-forcefield.html">ベータ版テスト時</a>と変わりなかったです。フィッシングサイトやスパイウェア配布サイトの検出ですが、こちらも現状期待できる性能を発揮する事が出来ないと私的に思ったしだいです。<div><br /></div>]]>
    </content>
</entry>

<entry>
    <title>rootkit入りマルウェアと無料タスク監視ツール（Task Patrol）のレビュー</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/rootkit.html" />
    <id>tag:www.antivirushell.com,2008://1.362</id>

    <published>2008-08-25T00:17:09Z</published>
    <updated>2008-08-25T05:46:52Z</updated>

    <summary>先日Anti-Virus Nero Advanced Pro. 2008. Do...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="パソコンウイルス情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[先日Anti-Virus Nero Advanced Pro. 2008. Download last update! 等と言う聞いた事が無いアンチウイルスの案内メールが届き、一応確認してみた所、やはりマルウェア（Rootkit.SysRest-A入り）だったので少し調べてみました。 それから、先日から気になっていたプロセス監視ツールTask Patrolと言うツールに付いても少しどう言った具合でリスクを警告してくれるのかに付いても検証してみましたのでよければご覧下さい。<br /><br />Task Patrol　スクリーンショット<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr2008008008.gif"><img alt="virtr2008008008.gif" src="http://www.antivirushell.com/gif/virtr2008008008-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span><br /><br /><br /><div><br /></div>]]>
        <![CDATA[このマルウェアの検査および駆除を行ったのは、前回と同じ<a href="http://www.antivirushell.com/2008/08/post-25.html">こちらのレポートにあるツール</a>を使用しました。<br /><br />該当のメールにあるリンク先を開くと、恐らく用意されたページからアフィリエイトコードによるリダイレクトトラップが実施され、ご覧の通り
name.avi.exeと言うファイルをダウンロードさせようとします。もうavi関連のファイルを目にしたらウイルスと警戒した方がいいのかもしれませんね。<br /><br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr2008008002.gif"><img alt="virtr2008008002.gif" src="http://www.antivirushell.com/gif/virtr2008008002-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span><br /><div><br /></div>

Virustotalで上記取得したファイルの検証結果です。<br /><a href="http://www.virustotal.com/jp/analisis/edcfaaf488d7df9c1c78769223d732c5">http://www.virustotal.com/jp/analisis/edcfaaf488d7df9c1c78769223d732c5</a><br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr2008008003.gif"><img alt="virtr2008008003.gif" src="http://www.antivirushell.com/gif/virtr2008008003-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span><br />
<div><br /></div>

<br /><br clear="all" />

上記マルウェアを実行させて感染させてみた結果です。壁紙は白背景、スクリーンセーバーはおなじみのブルーバックとWindows再起動を繰り返すスクリーンセーバーになってしまいます。
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr2008008004.gif"><img alt="virtr2008008004.gif" src="http://www.antivirushell.com/gif/virtr2008008004-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span>
<br />
<br />
<br clear="all" />

Task Patrolと言うWindowsのプロセスを監視してパソコンウイルスが動いていないか監視してくれるツールが何か役に立たないか併せて検証してみた結果です。

Task Patrol（フリー）
<a href="http://www.asmdev.net/products/taskpatrol/index.html">http://www.asmdev.net/products/taskpatrol/index.html</a>
有料版比では大幅に機能は制限されているものの、脅威を目視確認できて便利だと私的に思ったのですがいかがでしょう。

以下はTask Patrolでマルウェア感染後の状態をモニタした画面です。
name.avi.exeが動作を開始したことを確認できました。後.tt8.tmpというプロセスも同時に始動
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr2008008005.gif"><img alt="virtr2008008005.gif" src="http://www.antivirushell.com/gif/virtr2008008005-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span>

<br clear="all" />

<br />一旦Windowsを再起動してTask Patrolの状態を確認<br />lphc56fj0end.exe <br />Estimated Security Risk: Potentially Dangerous<br />潜在的に危険警告を確認することが出来ました。これなら、パソコンウイルススキャンせずとも何らかの脅威がパソコン内で動いているかどうかの判断を簡単に目視確認する事が出来て便利かもしれません。<br />
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr2008008006.gif"><img alt="virtr2008008006.gif" src="http://www.antivirushell.com/gif/virtr2008008006-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span>

<br clear="all" />

<br />次にスーパーアンチスパイウェアで検査及び駆除作業の結果です。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr2008008007.gif"><img alt="virtr2008008007.gif" src="http://www.antivirushell.com/gif/virtr2008008007-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span><br />
<div><br /></div>

<br clear="all" />

上記スキャン結果の詳細<br /><br />SUPERAntiSpyware Scan Log<br />http://www.superantispyware.com<br /><br />Generated 08/25/2008 at 09:07 AM<br /><br />Application Version : 4.15.1000<br /><br />Core Rules Database Version : 3545<br />Trace Rules Database Version: 1534<br /><br />Scan type&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : Complete Scan<br />Total Scan Time : 00:07:50<br /><br />Memory items scanned&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : 256<br />Memory threats detected&nbsp;&nbsp; : 2<br />Registry items scanned&nbsp;&nbsp;&nbsp; : 3522<br />Registry threats detected : 8<br />File items scanned&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : 9367<br />File threats detected&nbsp;&nbsp;&nbsp;&nbsp; : 8<br /><br />Rogue.Dropper/Gen<br />&nbsp;&nbsp;&nbsp; C:\WINDOWS\SYSTEM32\LPHC56FJ0ENDV.EXE<br />&nbsp;&nbsp;&nbsp; C:\WINDOWS\SYSTEM32\LPHC56FJ0ENDV.EXE<br />&nbsp;&nbsp;&nbsp; [lphc56fj0endv] C:\WINDOWS\SYSTEM32\LPHC56FJ0ENDV.EXE<br /><br />NotHarmful.Sysinternals Bluescreen Screen Saver<br />&nbsp;&nbsp;&nbsp; C:\WINDOWS\SYSTEM32\BLPHC56FJ0ENDV.SCR<br />&nbsp;&nbsp;&nbsp; C:\WINDOWS\SYSTEM32\BLPHC56FJ0ENDV.SCR<br />&nbsp;&nbsp;&nbsp; C:\WINDOWS\Prefetch\BLPHC56FJ0ENDV.SCR-2A6773B3.pf<br /><br />Trojan.Unclassified/SysRest32<br />&nbsp;&nbsp;&nbsp; [sysrest32.exe] C:\WINDOWS\SYSTEM32\SYSREST32.EXE<br />&nbsp;&nbsp;&nbsp; C:\WINDOWS\SYSTEM32\SYSREST32.EXE<br /><br />Rootkit.SysRest-A<br />&nbsp;&nbsp;&nbsp; HKLM\System\ControlSet001\Services\sysrest.sys<br />&nbsp;&nbsp;&nbsp; C:\WINDOWS\SYSTEM32\SYSREST.SYS<br />&nbsp;&nbsp;&nbsp; HKLM\System\ControlSet001\Enum\Root\LEGACY_sysrest.sys<br />&nbsp;&nbsp;&nbsp; HKLM\System\ControlSet003\Services\sysrest.sys<br />&nbsp;&nbsp;&nbsp; HKLM\System\ControlSet003\Enum\Root\LEGACY_sysrest.sys<br />&nbsp;&nbsp;&nbsp; HKLM\System\CurrentControlSet\Services\sysrest.sys<br />&nbsp;&nbsp;&nbsp; HKLM\System\CurrentControlSet\Enum\Root\LEGACY_sysrest.sys<br /><br />Adware.Tracking Cookie<br />&nbsp;&nbsp;&nbsp; C:\Documents and Settings\test1\Cookies\test1@www.pstats[1].txt<br />&nbsp;&nbsp;&nbsp; C:\Documents and Settings\test1\Cookies\test1@msnportal.112.2o7[1].txt<br />&nbsp;&nbsp;&nbsp; C:\Documents and Settings\test1\Cookies\test1@revsci[1].txt<br /><br />.revsci.net [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.revsci.net [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.revsci.net [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br /><br />.atdmt.com [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.revsci.net [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.serving-sys.com [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.bs.serving-sys.com [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.serving-sys.com [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.serving-sys.com [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.serving-sys.com [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.serving-sys.com [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.serving-sys.com [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />.questionmarket.com [ C:\Documents and Settings\test1\Application Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\cookies.txt ]<br />&nbsp;&nbsp;&nbsp; <br />SmitFraudFixを完了し正常な状態に戻った際のTask Patrolの画面<br />Security Risk警告のプロセスは見つかりませんでした。<br />Task
PatrolフリーはリスクをFix（取り除く）サービスは搭載されていないのですが（停止機能は存在します）、パソコンの動作面がやや気がかりな場合
や、何もしていないのにモデムのアクセスランプが激しく点滅した際に何かの脅威が動作を開始したのか等簡単に目視確認する事が出来てとても便利かもしれま
せん。<br />
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr2008008008.gif"><img alt="virtr2008008008.gif" src="http://www.antivirushell.com/gif/virtr2008008008-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span>

<br clear="all" />

<br />一応最後に、カスペルスキーオンラインスキャンを実行。何らかの駆除漏れがないかを確認。<br />見つかったウイルス：4<br />感染したオブジェクト：6<br />疑わしいオブジェクト：2<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr20080080010.gif"><img alt="virtr20080080010.gif" src="http://www.antivirushell.com/gif/virtr20080080010-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span><br /><div><br /></div>

SmitfraudFixで誤検出されるファイル関連 4<br clear="all" />

C:\Documents and Settings\test1\デスクトップ\SmitfraudFix\Reboot.exe	感染: not-a-virus:RiskTool.Win32.Reboot.f	スキップ
<br /><br />C:\Documents and Settings\test1\デスクトップ\SmitfraudFix.exe/SmitfraudFix/Reboot.exe	感染: not-a-virus:RiskTool.Win32.Reboot.f	スキップ
<br /><br />C:\Documents and Settings\test1\デスクトップ\SmitfraudFix.exe	RAR: 感染 - 1	スキップ
<br /><br />C:\System Volume Information\MountPointManagerRemoteDatabase	ロックされています	スキップ
<br /><br />Windows復元情報に保存されたウイルス 2<br />C:\System Volume
Information\_restore{365A80B6-1450-49B1-89FC-5B58D65D9DC8}\RP9\A0002194.sys
感染: Email-Worm.Win32.Zhelatin.vl スキップ
<br /><br />C:\System Volume
Information\_restore{365A80B6-1450-49B1-89FC-5B58D65D9DC8}\RP9\A0002196.exe
感染: Trojan-Dropper.Win32.Agent.vvc スキップ<br /><br />Firefoxの一時キャッシュ 1<br />C:\Documents
and Settings\test1\Local Settings\Application
Data\Mozilla\Firefox\Profiles\0vyq8fpj.default\Cache\B45C1883d01&nbsp;&nbsp;&nbsp; 感染:
Trojan-Dropper.Win32.Agent.vvc<br /><br />テスト試行する為に保存していたトロイウイルス　2<br />C:\Documents and Settings\All Users\Documents\ZBot.zip/WD6128922.exe&nbsp;&nbsp;&nbsp; 疑わしい: Password-protected-EXE&nbsp;&nbsp;&nbsp; スキップ<br /><br />C:\Documents and Settings\All Users\Documents\ZBot.zip&nbsp;&nbsp;&nbsp; ZIP: 疑わしい - 1&nbsp;&nbsp;&nbsp; スキップ<br /><br />特に問題なく駆除は完了し、Task Patrolフリーが個人的には使い物になりそうだと言う記事でした<br />]]>
    </content>
</entry>

<entry>
    <title>Fedex 物流を語るメールにワードアイコンのマルウェア</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/fedex.html" />
    <id>tag:www.antivirushell.com,2008://1.361</id>

    <published>2008-08-21T04:31:06Z</published>
    <updated>2008-08-22T00:27:12Z</updated>

    <summary>またまた新手のタイプのパソコンウイルス出現本日メールをチェックしてみました所、件...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="パソコンウイルス情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[またまた新手のタイプのパソコンウイルス出現<br /><br />本日メールをチェックしてみました所、件名Fedex Tracking N_ 4756893254と言うメールの添えつけファイルにパソコンウイルスが存在しました事を報告致します。<br /><br />添えつけされている圧縮ファイルを解凍すると、ワードアイコンに化けたウイルス（名称：Trojan:Win32/Zbot.BF）が存在します。ご注意ください。<br /><br />添えつけファイルのアイコントラップサンプル<br />検査結果<br /><a href="http://www.virustotal.com/jp/analisis/0a2c9474cf795bbd84f96fda811a8a3d">http://www.virustotal.com/jp/analisis/0a2c9474cf795bbd84f96fda811a8a3d</a><br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr200801.gif"><img alt="virtr200801.gif" src="http://www.antivirushell.com/gif/virtr200801-thumb-400x391.gif" class="mt-image-none" style="" width="400" height="391" /></a></span><br /> <div><br /></div>]]>
        <![CDATA[受信メールの概要<br />件名：Fedex Tracking N_ 4756893254<br />受信メール内容：Unfortunately we were not able to deliver postal package you sent on August the 1st in time<br />because the recipient's address is not correct.<br />Please print out the invoice copy attached and collect the package at our office<br /><br />Your FEDEX<br /><br />画面左上Spy Sweeper AVで検出された画面です。<br />パソコンウイルス名は：EncPK-CZと検出されます。<br />海外の物流を扱う企業様では注意が必要です。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/virtr200802.gif"><img alt="virtr200802.gif" src="http://www.antivirushell.com/gif/virtr200802-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br /><br /><div><br /></div>

<br clear="all" />

説明は以上です。尚、このパソコンウイルスを検証してみたいユーザー様はVPNサーバでZbotファイル名で検証いただく事が出来ます。


]]>
    </content>
</entry>

<entry>
    <title>ウイニーとシャー(WinnyとShare)でパソコンウイルスに感染する原因</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/winnyshare.html" />
    <id>tag:www.antivirushell.com,2008://1.360</id>

    <published>2008-08-20T05:07:57Z</published>
    <updated>2008-08-20T05:19:48Z</updated>

    <summary>ウイニーとシャーをやっているとどうしてパソコンウイルスに感染するのかはレポート中...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="パソコンウイルス情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[ウイニーとシャーをやっているとどうしてパソコンウイルスに感染するのかはレポート中に幾つかピックアップしましたが、別サイトで何処にいったいそう言った原因があるのか詳しく教えて欲しい等の希望がありましたので、動画を使ってレポートしてみました。<br /><br /><br /> ]]>
        <![CDATA[通常パソコンウイルスはダウンロードしただけでは感染しません。今流行の騙し手口によってパソコンウイルスに感染してしまうと言うことが原因の殆どです。<br /><br />手振れとかつぜつ悪いですが、何か参考になれば幸いです。<br />
<object width="425" height="350"> <param name="movie" value="http://www.youtube.com/v/96wcRQQUak4"> </param> <embed src="http://www.youtube.com/v/96wcRQQUak4" type="application/x-shockwave-flash" width="425" height="350"> </embed> </object>
<br />
P2Pをやっては行けないとは申しませんが、必ずパソコンウイルス対策を施して通信を行って下さい。<br /><br />導入するパソコンウイルス対策推奨としましては、出来れば何か有事があった際、相談できるプロの方等が存在した方が良いのでトレンドマイクロのウイルスバスターやシマンテックのノートンアンチウイルス製品が望ましい。が、余りコストを掛けたくない等のユーザー様であれば個人であれば無料導入可能であるパソコンウイルス対策製品を導入ください。初めて導入される方は、セットアップ完了の後必ずパソコンやその他ドライブは完全検査をして問題がない事を確認してから運用ください。

個人利用無償版パソコンウイルス対策ツール
<a href="http://www.google.co.jp/search?q=avast4&amp;sourceid=navclient-ff&amp;ie=UTF-8&amp;rlz=1B3GGGL_jaJP288JP288">Avast</a>
<a href="http://www.google.co.jp/search?hl=ja&amp;rlz=1B3GGGL_jaJP288JP288&amp;q=Antivir7&amp;btnG=%E6%A4%9C%E7%B4%A2&amp;lr=">Antivir</a>]]>
    </content>
</entry>

<entry>
    <title>AV Comparatives　ESET格上げ Aviraは誤検出が多いので格下げ</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/av-comparativeseset-avira.html" />
    <id>tag:www.antivirushell.com,2008://1.359</id>

    <published>2008-08-19T00:41:44Z</published>
    <updated>2008-08-19T09:11:47Z</updated>

    <summary> Andreas Cleminti&apos;s AV Comparatives関連のニュ...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="セキュリティ製品情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[ Andreas Cleminti's AV Comparatives関連のニュースを見かけたので、少し気になった情報を掲載してみました。（間違えて去年の記事を見て書いてしまった。もうこんなブログどうか見ない様に。汗）<br /><br />言い訳Googleニュースでマイクロソフトワンケアのニュースを見かけて気になったものでして。なれない事はやっては駄目ですね。すみません。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/avtest2008.gif"><img alt="avtest2008.gif" src="http://www.antivirushell.com/gif/avtest2008-thumb-400x343.gif" class="mt-image-none" style="" width="400" height="343" /></a></span><br /><br />Cleminti's AV Comparativesは2月2日から5月2日までの3ヶ月間に登場した新種のマルウェア（2万522の新種）検出結果を発表。<br /><br />一番素晴らしい検出率を叩き出したのは、ESET のNOD32 AntiVirus（国内は<a href="http://canon-its.jp/product/nd/">キヤノンITソリューションズ</a>が取り扱い）は最も高い「+を進めた（Advancedとは明記されていませんが恐らく該当）」をClemintiによってくいを打たれました（Advanced+だと思います）。 NOD32は正しく3カ月間で現れた2万522の新しい脅威の68%を検出<br /><br />AntiVir PE Premiumは、検出率は高いものの（71％）誤検出が多い為格下げ。同様にFortiClient製品も誤検出が多い為格下げ<br /><div><br /></div>]]>
        <![CDATA[その他の製品では<br />BitDefender Professional Plus　48%<br />TrustPort AV WS　58%<br />GriSoft AVG Anti-malware 8%<br />Windows Live OneCare 18%<br />Symantec Nortn AntiVirus 24% シマンテックのノートンアンチウイルスのみテストした17製品で誤検出なし<br /><br />記事原文は<a href="http://computerworld.com/action/article.do?command=viewArticleBasic&amp;taxonomyName=spam,_malware_and_vulnerabilities&amp;articleId=9022779&amp;taxonomyId=85&amp;intsrc=kc_top">こちら（computerworld）</a><br /><br /><br />上記のテストを行っているAndreas Cleminti's AV Comparatives<br /><a href="http://computerworld.com/action/article.do?command=viewArticleBasic&amp;taxonomyName=spam,_malware_and_vulnerabilities&amp;articleId=9022779&amp;taxonomyId=85&amp;intsrc=kc_top">http://www.av-comparatives.org/index.html</a><br /><br />]]>
    </content>
</entry>

<entry>
    <title>ブルースクリーン にしてしまうマルウェアの駆除方法</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/post-25.html" />
    <id>tag:www.antivirushell.com,2008://1.358</id>

    <published>2008-08-16T07:47:44Z</published>
    <updated>2008-08-16T09:55:47Z</updated>

    <summary>先日こちらの記事でも取り上げました、壁紙とスクリーンセーバーにトラップを仕掛ける...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="セキュリティ製品情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[先日<a href="http://www.antivirushell.com/2008/08/adminmicrosoftcom-ie7.html">こちらの記事</a>でも取り上げました、壁紙とスクリーンセーバーにトラップを仕掛けるマルウェアの駆除が出来たのでご報告させて頂きます。<br /><br /><br />まずこれらのマルウェアを駆除するのに必要なツール<br /><br />１、<a href="http://www.google.co.jp/search?q=%E3%82%B9%E3%83%BC%E3%83%91%E3%83%BC%E3%82%A2%E3%83%B3%E3%83%81%E3%82%B9%E3%83%91%E3%82%A4%E3%82%A6%E3%82%A7%E3%82%A2&amp;sourceid=navclient-ff&amp;ie=UTF-8&amp;rlz=1B3GGGL_jaJP288JP288">スーパーアンチスパイウェア</a><br />２、<a href="http://siri.urz.free.fr/Fix/SmitfraudFix_En.php">SmitfraudFix</a>（http://siri.urz.free.fr/Fix/SmitfraudFix.exeを取得ください）<br />注：カスペルスキーでパソコンウイルスと誤検出されてしまいますが問題ありません<br />３、<a href="http://www.f-secure.co.jp/v-descs/disinfestation.html">F-Secureオンラインスキャン</a><br /><br />SmitFraudFix情報を下さった読者様に感謝致します。<br /> ]]>
        <![CDATA[駆除手順<br />まずスーパーアンチスパイウェアをセットアップして、アップデートを実行してください。次にSmitFraudFixを取得完了してください。<br /><br />スーパーアンチスパイウェアを起動した画面の以下のボタンからアップデートを実行できます<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ssfix001.gif"><img alt="ssfix001.gif" src="http://www.antivirushell.com/gif/ssfix001-thumb-400x275.gif" class="mt-image-none" style="" width="400" height="275" /></a></span><br /><br /><div><br /></div>それぞれの作業が完了しましたら、感染しているパソコンをインターネットから切り離してください。モデムの電源OFFまたは、LANケーブルを抜いて下さい。（トロイウイルスによる新たな悪意ある脅威の進入を停止する為です）<br /><br />次にスーパーアンチスパイウェアでスキャンします。上のメイン画面したの次へのボタンで以下のスキャンオプション画面が出ます。<font style="font-size: 1.25em;">Perform Complete Scan</font>にチェックを入れ次へボタンをクリックするとスキャンを開始します。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ssfix002.gif"><img alt="ssfix002.gif" src="http://www.antivirushell.com/gif/ssfix002-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br /><br /><br />検査が完了しましたら、スキャン結果が表示されるのでOKボタンをクリックします。次にもう一度root（再起動）案内の確認画面が出ますので、OKボタンをクリックするとパソコンが再起動され、これら検出された悪意あるファイルは隔離されパソコンから取り除かれます。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ssfix003.gif"><img alt="ssfix003.gif" src="http://www.antivirushell.com/gif/ssfix003-thumb-400x299.gif" class="mt-image-none" style="" width="400" height="299" /></a></span><br /><br />以上で通常は作業完了になるのですが、ブルーバックの壁紙とブルースクリーンのスクリーンセーバーのトラブルが今回スーパーアンチスパイウェアではどうにもならないので、SmitFraudFixを使ってこれを修復します<br />
SmitFraudFixの黄色いアイコンをダブルクリックして起動すると図の様に作業画面が表示されます。何か任意のキーを押すとメニュー画面が表示されます。<br /><br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ssfix004.gif"><img alt="ssfix004.gif" src="http://www.antivirushell.com/gif/ssfix004-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span>
<br clear="all" />
<br />次に以下の画面で2を入力しEnterキーを押ししばらく待ちます。
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ssfix005.gif"><img alt="ssfix005.gif" src="http://www.antivirushell.com/gif/ssfix005-thumb-400x289.gif" class="mt-image-none" style="" width="400" height="289" /></a></span>
<br clear="all" />

<br />駆除が完了すると、一時キャッシュの削除が自動的に開始されます。完了するまで待ちます
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ssfix006.gif"><img alt="ssfix006.gif" src="http://www.antivirushell.com/gif/ssfix006-thumb-400x288.gif" class="mt-image-none" style="" width="400" height="288" /></a></span>

<br clear="all" />

<br />次に、続けて同じ画面でレジストリをクリーンにするか問いていますのでyキーを押してEnterキーを押して作業完了まで待ちます。
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ssfix007.gif"><img alt="ssfix007.gif" src="http://www.antivirushell.com/gif/ssfix007-thumb-400x288.gif" class="mt-image-none" style="" width="400" height="288" /></a></span>

<br clear="all" />

<br />完了すると、以下の様にレポートが出力されます。
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ssfix008.gif"><img alt="ssfix008.gif" src="http://www.antivirushell.com/gif/ssfix008-thumb-400x284.gif" class="mt-image-none" style="" width="400" height="284" /></a></span>

<br clear="all" />

<br />恐らく、これで画面のプロパティを出すと壁紙とスクリーンセーバーのメニュータブが復活できていると思います。任意の壁紙とスクリーンセーバーへ変更してください。
それからスクリーンセーバーなんですが、プルダウンメニューを出すと変な英数羅列のスクリーンセーバーがあります。これがブルーバックスクリーントラップのスクリーンセーバーになるので、この名称を控えて、Windowsの検索からファイル名を指定してこのスクリーンセーバーを検索し手動削除されることをお勧めします。（注：ウイルスではないのですが、気持ちがいいものではありませんのんで削除推奨。検索結果に二つファイルが出てくると思いますので二つとも削除してかまいません）
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/ssfix0010.gif"><img alt="ssfix0010.gif" src="http://www.antivirushell.com/gif/ssfix0010-thumb-400x310.gif" class="mt-image-none" style="" width="400" height="310" /></a></span>

<br /><br />最後に、インターネット接続を回復して<a href="http://www.f-secure.co.jp/v-descs/disinfestation.html">F-Secureオンラインスキャン</a>を実行しマルウェア本体を駆除してください。
出来るならばその後カスペルスキーオンラインスキャンも実行し、パソコンウイルスをクリア出来た事をご確認願います。<br /><div><br /></div><div><br /></div>]]>
    </content>
</entry>

<entry>
    <title>Windowsが故障した様に見せかけるマルウェアの動作</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/windows.html" />
    <id>tag:www.antivirushell.com,2008://1.357</id>

    <published>2008-08-15T10:15:32Z</published>
    <updated>2008-08-16T05:25:58Z</updated>

    <summary> 先日IE7ダウンロード案内の偽者メールから配布されるマルウェアに感染すると、a...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="パソコンウイルス情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[ 先日IE7ダウンロード案内の偽者メールから配布されるマルウェアに感染すると、antivirus XP 2008を購入させるトラップが存在したと案内させて頂きました。<br /><br />その驚きのトラップを動画に取って見ました。通常のスクリーンセーバーにブルースクリーンエラーを仕込んでました。初めて見たときは壊れたと思いややあせりました。<br /><br />これを駆除できるか少々調べてみたのですが、スーパーアンチスパイウェアでは以下のトラップ状態を改善する事が出来ず。確か、サイト読者様の教えて頂いたツールで駆除できたとありましたのでまた時間あるときに調べてみます。<br /><br />このマルウェアに感染したときのパソコンの状態です。a-squared HiJackFree検査結果です。<br /><a href="http://analyze.hijackfree.com/analyze/?id=108176d7-e276-4db3-ab7b-558bb3005bfb">http://analyze.hijackfree.com/analyze/?id=108176d7-e276-4db3-ab7b-558bb3005bfb</a><br /><br /><br />こちらは。<a href="http://analyze.hijackfree.com/analyze/?id=3f73ea85-4e38-4945-ae41-d246f48fa862">クリーンインストール時の</a>a-squared HiJackFree検査結果<br /><br />

このマルウェアに感染した際の、ブルースクリーンとWindowsXP起動を繰り返すスクリーンセーバの様子。この状態をずっと繰り返し、何か操作するとWindowsデスクトップ画面へ復帰する様子をご覧頂けます。<br />
<object width="425" height="344"><param name="movie" value="http://www.youtube.com/v/bbMb142ZeVs&amp;hl=ja&amp;fs=1" /><param name="allowFullScreen" value="true" /><embed src="http://www.youtube.com/v/bbMb142ZeVs&amp;hl=ja&amp;fs=1" type="application/x-shockwave-flash" allowfullscreen="true" width="425" height="344"></object>


]]>
        <![CDATA[このマルウェアに感染する原因は<br /><br />スパムメールにmsnbc.com - BREAKING NEWS_ McCain A 'GPS Black Hole' Say Scientistsと言う件名のメール本文にあるリンク先をクリックすると、msnbcの偽サイトが開き、フラッシュプラグインを偽装したマルウェアをダウンロードさせられ感染に至ります。<br /><br />一応以下のダウンロードしたファイルをVirustotalで検査してみた結果です。<br />http://www.virustotal.com/jp/analisis/456397642ed0973c76c5ceea4d810538<br />主要なメーカーのアンチウイルス検査エンジンで検出できるので現状懸念する必要はないかもしれませんが、動画系トラップが異常に多いのでくれぐれもご注意願います。<br /><br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.virustotal.com/jp/analisis/456397642ed0973c76c5ceea4d810538"><img alt="sa003.JPG" src="http://www.antivirushell.com/gif/sa003-thumb-400x300.jpg" class="mt-image-none" style="" width="400" height="300" /></a></span><br /><div><br /></div>
]]>
    </content>
</entry>

<entry>
    <title>最近のマルウェア配布サイトは使い捨て</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/post-24.html" />
    <id>tag:www.antivirushell.com,2008://1.356</id>

    <published>2008-08-14T10:02:22Z</published>
    <updated>2008-08-14T10:16:06Z</updated>

    <summary>今日毎日入るスパムメールで何か新種のマルウェアは無いか検証していました所、動画プ...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="偽者セキュリティ" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[今日毎日入るスパムメールで何か新種のマルウェアは無いか検証していました所、動画プラグインに見せかけた唯の画像トラップサイトを発見。<br /><br />色々調べているうちに、再度数時間後アクセスするともうサイトは消滅していました。<br /><br />スパムフィルタによるブロックを懸念しているのかどうか不明ですが、これではマルウェアもぐらたたき状態でベンダー側で確認し辛くなる可能性があります。なので、でてきたマルウェアもぐらを補足すべく皆さんでマルウェア共有をしてみたいと思います。上限15名までですが<a href="http://www.antivirushell.com/malware.html">こちらの方を参照頂いて</a>ご連絡頂きましたらVPNネットワークと共有手順を案内させて頂きます。<br /><br />消滅したマルウェア配布サイト<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/videopron235002.gif"><img alt="videopron235002.gif" src="http://www.antivirushell.com/gif/videopron235002-thumb-400x298.gif" class="mt-image-none" style="" width="400" height="298" /></a></span><br /> <div><br /></div>]]>
        <![CDATA[数時間前に確認したマルウェア配布サイトとマルウェアダウンロード時のスクリーンショット<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/videopron235001.gif"><img alt="videopron235001.gif" src="http://www.antivirushell.com/gif/videopron235001-thumb-400x292.gif" class="mt-image-none" style="" width="400" height="292" /></a></span><br /><div><br /></div>

<br clear="all" />

マルウェアを実行してみた画面と、その症状。今流行の壁紙系トラップのものでした。<br /><a href="http://www.virustotal.com/jp/analisis/8185e5367fa6abdf62b587dae9ff8a8a">Virustotalでの検査結果です。</a><br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/videopron235003.gif"><img alt="videopron235003.gif" src="http://www.antivirushell.com/gif/videopron235003-thumb-400x300.gif" class="mt-image-none" style="" width="400" height="300" /></a></span><br />
<div><br /></div>]]>
    </content>
</entry>

<entry>
    <title>ちょっとまって下さい　皆さんPC-AT互換って聞いたこと無い？</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/pcat.html" />
    <id>tag:www.antivirushell.com,2008://1.354</id>

    <published>2008-08-13T13:10:58Z</published>
    <updated>2008-08-13T13:24:31Z</updated>

    <summary>先ほど、リカバリとクリーンインストールの違いを記事にさせて頂いたのですがそこにド...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[先ほど、リカバリとクリーンインストールの違いを記事にさせて頂いたのですが<br /><br />そこにドライバの話題が出ました。<br /><br />ふと不思議に思ったのですが、PC-AT互換機を皆様はご利用と言う事はご存知ないのでしょうか？<br /><br />私のサイトの読者様は熟知して頂いていますが、メーカー製パソコンにマイクロソフト製品版Windowsを適用するとパソコンの機能が一部使用出来なくなるトラブルがある等のお声を頂きました。<br /><br />ドライバはメーカが用意したCDのなかではなく、汎用性が高いPC-ATなら何れの方法で取得頂いてパソコンへ認識させる事は可能です。<br /><br />そこで問題です。<br /><br />デスクトップパソコンで、インターフェースはD-SUBミニ15ピンのモニタを使用<br />ある日突然画像出力へトラブルが発生。パソコンを再起動すると一時的に改善はあるが、時間が経過するとモニタ画面がやはりちらつく。<br />そこで、PCメーカーへ症状を問い合わせしたところ、グラフィックチップを修理する必要があるとの解答があった。PCは毎日使うので修理へ出す事は出来ない。<br /><br />そこでグラフィックチップの代替としてグラフィックカードを用意する事にした。<br />さて問題です、どういったインターフェースのグラフィックを買えば確実に貴方のパソコンに適用できますでしょうか？<br />１、PCI-Express<br />２、AGP<br />３、PCI<br /> ]]>
        <![CDATA[答えは内緒です。<br /><br />ヒントはデスクトップで、なになにバスは500％PC-AT互換機に搭載されています。<br /><br />これがわからなければ、セキュリティを語る前にまずPC-ATの基本を勉強しないといけなくなります。<br /><br />ジョークウェアですので軽く聞き流してください。すみません。<br />]]>
    </content>
</entry>

<entry>
    <title>OSのリカバリとクリーンインストール</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/os.html" />
    <id>tag:www.antivirushell.com,2008://1.353</id>

    <published>2008-08-11T13:27:50Z</published>
    <updated>2008-08-12T04:54:53Z</updated>

    <summary>リカバリとクリーンインストールOSのリカバリとクリーンインストールの違い最近よく...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="セキュリティ製品情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[リカバリとクリーンインストール<br /><br />OSのリカバリとクリーンインストールの違い<br /><br />最近よくきくパソコンウイルス感染時の対処法の一つであるリカバリ案内ですが、製品版OSを持たないメーカー製PCの方はリカバリではパソコンウイルス問題を解決する事が出来ません。<br /><br />まずリカバリとは、予め用意されているイメージ化データ、例えばメーカ側で用意しているOS再セットアップディスクやご自身でバックアップしているISOデータを用いてパソコンを初期状態やバックアップを取得した日時の状態へ戻す事を意味します。<br /><br />http://support.microsoft.com/kb/879006/ja<br /><br />マイクロソフト側の説明にもありとおり、OSを元通りにする作業を指します。<br /><br />但し、この時多くのメーカー製パソコンではリカバリ作業を簡単にする為にイメージ化したOS（Windows）を、元々パソコンに内蔵されているHDDである、ドライブCと言う領域へのみパソコンを購入した状態へと復元作業を行う事がほとんどです。<br /><br />例えば、Windows2000以上の方ならマイコンピュータを右クリックして管理を起動し、起動されたディスクの管理を選択してみてください<br /><br />以下の様にHDD情報を参照する事が出来ます。<br /><br /><br /><br />]]>
        <![CDATA[<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/format002.gif"><img alt="format002.gif" src="http://www.antivirushell.com/gif/format002-thumb-400x327.gif" class="mt-image-none" style="" width="400" height="327" /></a></span><div><br /></div>


<br clear="all" />


図を参照頂くと、概ねのパソコンにはドライブCと言う領域（パーティション）が存在し、そこへwindows情報がセットアップされています。その他D、Eと同HDD内でパーティションを作成されている事もご覧頂けます。<br /><br /><br />

例えば、一般的なメーカー製パソコンのリカバリ作業のBOOT画面（起動画面）での作業内容
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/format001.gif"><img alt="format001.gif" src="http://www.antivirushell.com/gif/format001-thumb-400x296.gif" class="mt-image-none" style="" width="400" height="296" /></a></span>


<br clear="all" />


<br />この画面を見て理解できる方は恐らくそう多くは無いと思います。恐らくは大多数の方は既存パーティションを破棄し、パーティション内容を新しく構築する作業等を行わずWindowsの復元のみ行う事がリカバリと言う事になります。<br /><br /><br />

リカバリの動作。ディスクの管理画面でごらん頂くとわかるとおり、WindowsのリカバリはCドライブへのみ行われます。フォーマットを行いクリーンインストールされる事が殆どですが、残りの図にある様にDドライブやEドライブはどうなんでしょう。
<span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/format003.gif"><img alt="format003.gif" src="http://www.antivirushell.com/gif/format003-thumb-400x310.gif" class="mt-image-none" style="" width="400" height="310" /></a></span>

<br clear="all" />

<br />実際問題、図のサンプルで言うDドライブやEドライブ等に自己活動式のウイルスが存在した場合どうでしょう。もしもワームが絡んでいたり、システム起動情報のMBR領域へ感染していたら通常リカバリだけではなんら解決にならず、パソコンウイルスは再発し解決には至りません。<br /><br />また中には、上書きリカバリするタイプのパソコンもあります。<br />この場合、リカバリしても意味はありません。<br />必ずまたパソコンウイルスの活動は再発します。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/format005.gif"><img alt="format005.gif" src="http://www.antivirushell.com/gif/format005-thumb-400x320.gif" class="mt-image-none" style="" width="400" height="320" /></a></span><br /><br />OSのクリーンインストールとは、HDDを一旦全部パーティションを破棄、パーティション再構築。(出来ればシステム領域はなるべく小さく確保し、フォーマット情報含めて全部即時イメージ化バックアップを取りやすくする。XPならCドライブ領域を5GB程度あればセットアップ可能。)<br />メーカー製のリカバリCDでは出来ない可能性があるので、出来ればOEMで構わないので製品版Windowsを買って対処。そしてクリーンインストールでパソコンウイルスを完全消去する事が出来ます。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/format004.gif"><img alt="format004.gif" src="http://www.antivirushell.com/gif/format004-thumb-400x337.gif" class="mt-image-none" style="" width="400" height="337" /></a></span><br /><br /><div><br /></div><div><br /></div>
<br clear="all" />
外部メディアから、HDDを操作するには一般的にFDDかCDドライブからWindwosとは異なる起動用システムを用います（<a href="http://www.faith-go.co.jp/parts/?cat=2501">製品版OSインストールCD等</a>）。もっていない方は<a href="http://www.google.co.jp/search?hl=ja&amp;rls=GGGL%2CGGGL%3A2006-10%2CGGGL%3Aja&amp;q=Windowsdoot%E3%83%87%E3%82%A3%E3%82%B9%E3%82%AF%E3%80%81fdisk%E3%80%81format%E6%96%B9%E6%B3%95&amp;btnG=%E6%A4%9C%E7%B4%A2&amp;lr=">XPでもFDDドライブ</a>があれば作る事が出来ます。]]>
    </content>
</entry>

<entry>
    <title>カスペルスキーインターネットセキュリティ2009日本語RC版のレポート掲載</title>
    <link rel="alternate" type="text/html" href="http://www.antivirushell.com/2008/08/2009rc.html" />
    <id>tag:www.antivirushell.com,2008://1.352</id>

    <published>2008-08-09T10:28:24Z</published>
    <updated>2008-08-10T13:32:00Z</updated>

    <summary>次期カスペルスキーインターネットセキュリティ2009日本語RC版のレポートを掲載...</summary>
    <author>
        <name>管理人</name>
        
    </author>
    
        <category term="セキュリティ製品情報" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://www.antivirushell.com/">
        <![CDATA[次期カスペルスキーインターネットセキュリティ2009日本語RC版のレポートを掲載致しました。<br /><br />今回テスト内容が非常に薄いですので評価の対象とならないかもしれませんが、一応検出動作面やマルウェア実行時の動作面等を確認いただけると思います。<br /><br />リンク先URL間違いあり8月10日訂正済<br /><br /><a href="http://www.antivirushell.com/2009rc.html">カスペルスキーインターネットセキュリティ2009日本語RC版レポートページ</a><br /><br />関連ページ 先に英語版をレビューした内容です。<br /><a href="http://www.antivirushell.com/kis-2009.html">カスペルスキーインターネットセキュリティ2009英語RC版レポートページ</a><br /> ]]>
        <![CDATA[次期カスペルスキー軽さが戻ってきて非常に扱いやすくなったと個人的には思います。<br />ネットワーク負荷に付きましても軽くなってインターネット接続速度が遅くならない、パソコンウイルススキャン速度が劇的に早くなった等のご連絡も多々頂きます。一つ忘れていたのがスキャン速度がどれ位はやかったのか・・確認を行ってしまいました。<br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><a href="http://www.antivirushell.com/gif/001-thumb-400x327.gif"><img alt="001.GIFのサムネール画像" src="http://www.antivirushell.com/assets_c/2008/08/001-thumb-400x327-thumb-400x327.gif" class="mt-image-none" style="" width="400" height="327" /></a></span><br /><div><br /></div>]]>
    </content>
</entry>

</feed>
